Walaupun Mac secara amnya dianggap sebagai komputer yang agak selamat, penggunanya tidak kebal daripada pelbagai penipuan dan perisian hasad. Pakar keselamatan dari Jamf Threat Labs kini telah memberi amaran tentang ancaman baharu yang dipanggil CloudSyncD, yang menyamar sebagai pemasang untuk aplikasi Zoom yang popular. Walaupun kita telah melihat beberapa pemasang palsu yang serupa pada masa lalu, yang ini amat menarik kerana cara ia cuba memintas perlindungan keselamatan. GatekeeperDaripada mencari beberapa kecacatan canggih dalam macOS, penyerang hanya meyakinkan pengguna untuk melumpuhkan perlindungan sistem untuk mereka.
CloudSyncD kelihatan seperti pemasang Zoom biasa untuk Mac pada pandangan pertama. Selepas membuka imej cakera yang dimuat turun, pengguna akan dipaparkan dengan tetingkap dengan ikon aplikasi dan pintasan ke folder Aplikasi, sesuatu yang biasa diketahui oleh pengguna macOS daripada memasang pelbagai program. Walau bagaimanapun, aplikasi berniat jahat itu tidak ditandatangani atau disahkan oleh notari dengan betul, dan Gatekeeper oleh itu, ia menyekatnya semasa permulaan biasa. Dan di sinilah helah penyerang yang agak bijak memainkan peranan.
Arahan pemasangan sebenarnya adalah arahan untuk memintas perlindungan
Di latar belakang tetingkap pemasangan, terdapat panduan bernombor yang menerangkan kepada pengguna apa yang perlu dilakukan jika mereka ingin memasang Zoom yang didakwa. Arahan tersebut membawanya ke Tetapan Sistem, kemudian ke Privasi dan Keselamatan, dan kemudian keoneKlik pilihan "Buka juga". Pengguna kemudiannya juga digesa untuk memasukkan iklanminikata laluan. Semuanya kelihatan seperti prosedur biasa yang diperlukan untuk menyelesaikan pemasangan, tetapi sebenarnya pengguna memintasnya dengan tangannya sendiri. Gatekeeper dan membenarkan aplikasi berjalan yang telah diberi amaran oleh macOS kepadanya beberapa ketika sebelumnya.
Di sinilah keseluruhan serangan itu agak bijak. CloudSyncD tidak perlu mencari kecacatan keselamatan yang boleh Gatekeeper dipintas secara teknikal. Ia menggunakan pilihan macOS yang sah yang bertujuan untuk kes di mana pengguna benar-benar mempercayai aplikasi yang mereka gunakan. Apple tidak dapat mengesahkan. Dirinya sendiri Apple walau bagaimanapun, ia secara jelas memberi amaran bahawa pengguna hanya perlu menggunakan pilihan ini jika mereka pasti bahawa perisian tersebut berasal dari sumber yang dipercayai.
Selepas memasukkan kata laluan, pemasang palsu akan mengesahkannya secara setempat terlebih dahulu dan kemudian memaparkan kemajuan muat turun Zoom palsu, jadi mangsa mungkin tidak mempunyai sebab untuk mengesyaki apa-apa. CloudSyncD kemudian melancarkan bahagian keduanya dan mencipta pintu belakang pada Mac yang membolehkannya berkomunikasi dengan pelayan penyerang. Menurut analisis Jamfu, ia antara lain boleh merekodkan data yang dimasukkan oleh pengguna, menghantar maklumat secara berkala kepada penyerang dan menerima arahan untuk melaksanakan kod tambahan dari jauh. Komunikasi boleh berlaku pada selang masa hanya beberapa saat.
Menariknya, menurut Jamf, kata laluan itu sendiri daripada tetingkap kebenaran palsu tidak dihantar terus kepada penyerang. Sebaliknya, perisian hasad menyembunyikannya dalam fail konfigurasi yang nampaknya tidak bersalah menggunakan aksara Unicode yang tidak kelihatan dan kemudian menggunakannya secara setempat untuk operasi selanjutnya. Pakar keselamatan juga memberi amaran bahawa CloudSyncD tidak mempunyai ciri terbina dalam untuk mengekstrak kata laluan secara automatik daripada pelayar, Rantai Kunci atau dompet mata wang kripto. Walau bagaimanapun, disebabkan keupayaan untuk melaksanakan arahan dari jauh, penyerang boleh mengeksploitasi Mac yang telah diceroboh dengan lebih lanjut.
Anda mungkin berminat
Muat turun Zoom daripada Zoom sahaja
Mujurlah, pertahanan terhadap serangan sedemikian agak mudah. Aplikasi ini idealnya dimuat turun dari Mac App Store atau terus daripada laman web rasmi pembangun mereka. Bagi Zoom, pengendalinya menawarkan Pusat Muat Turunnya sendiri dan pemasang rasmi untuk Mac dengan Apple Silicon dan pemproses Intel. Sebaliknya, jika aplikasi yang dimuat turun serta-merta meminta anda pergi ke tetapan keselamatan macOS dan memintas amaran secara manual untuk menjalankannya, GatekeeperUh, lampu merah yang sangat besar sepatutnya menyala di kepala awak.
CloudSyncD ialah contoh hebat bagaimana penyerang tidak semestinya perlu rumit untuk memecahkan mekanisme keselamatan. Applu. Kadangkala mereka hanya perlu meyakinkan pengguna untuk memintas perlindungan Mac mereka sendiri. Dan jika mereka menyembunyikan keseluruhan proses di sebalik pemasangan aplikasi terkenal yang nampaknya profesional, mungkin tidak sukar untuk mengenal pasti helah mereka.